VPN подключён, но сайты не открываются: что проверить в 2026 году
Клиент бодро показывает «Подключено», значок VPN в строке состояния горит, а браузер крутит загрузку до тайм-аута. Это не одна поломка, а симптом, за которым может стоять проблема на любом уровне — от DNS до сервера на другом конце. Разбирать её удобнее по слоям, проверяя каждый отдельно.
Что значит «подключено» в VPN-клиенте и почему это не гарантия
Статус в клиенте отражает состояние программы на вашем устройстве, а не реальную связь с сервером. Насколько он честный, зависит от протокола.
- WireGuard и AmneziaWG не устанавливают соединения в привычном смысле. Интерфейс поднимается сразу, даже если сервер недоступен. Реальный признак связи — время последнего рукопожатия (latest handshake) и растущий счётчик полученных данных.
- Клиенты на Xray и sing-box (INCY, Happ, v2rayNG, Hiddify) при нажатии кнопки запускают локальное ядро и виртуальный интерфейс. Соединение с сервером открывается позже, на каждый запрос. «Подключено» здесь означает только, что ядро работает.
Поэтому первым делом полезен встроенный тест задержки: клиент делает настоящий запрос через сервер и показывает, дошёл ли ответ. Если тест выдаёт ошибку или тайм-аут, проблема дальше вашего устройства.
Второй источник правды — журнал клиента. В нём видно, к какому адресу и порту пытается подключиться ядро и чем заканчивается попытка: отказом в соединении, тайм-аутом или ошибкой рукопожатия TLS. Отказ обычно означает, что сервер выключен или порт закрыт, тайм-аут — что пакеты теряются по дороге, а ошибка рукопожатия — что соединение обрывается посередине, например фильтром DPI. Даже если журнал кажется непонятным, его стоит сохранить: поддержке он скажет больше, чем описание словами.
DNS: запросы уходят мимо туннеля или не разрешаются
Прежде чем открыть сайт, устройство превращает его имя в IP-адрес через DNS. Если этот этап сломан, туннель может работать идеально, а сайты всё равно не откроются.
Типичные причины:
- Частный DNS на Android. Если в настройках указан конкретный DNS-сервер по DoT, а он недоступен в вашей сети, имена перестают разрешаться. Временно переключите режим на «Автоматически» или «Отключено».
- DoH в браузере. Браузер может обращаться к собственному DNS-резолверу в обход туннеля, и если тот заблокирован, страницы не грузятся только в этом браузере.
- Подмена ответов. DNS провайдера возвращает для заблокированного домена адрес страницы-заглушки, и браузер идёт туда даже через VPN.
Проверка простая: откройте сайт по IP-адресу. Если по адресу всё грузится, а по имени нет, дело в DNS. На компьютере то же самое показывает команда nslookup с именем сайта: если она возвращает ошибку или адрес, который явно принадлежит провайдеру, разрешение имён идёт не через туннель.
В настройках клиента ищите параметры вроде «DNS через туннель» или «Fake DNS». В режиме Fake DNS клиент сам выдаёт приложению условный адрес, а настоящее имя передаёт на сервер VPN, и тот уже разрешает его на своей стороне. Так локальный DNS-сервер провайдера вообще не участвует в процессе.
Маршрутизация: трафик не заворачивается в туннель
Даже при рабочем туннеле трафик конкретного приложения может идти мимо него. Причин три.
Режим прокси вместо TUN. В режиме системного прокси через VPN идут только программы, которые уважают системные настройки прокси, — в первую очередь браузеры. Остальные приложения, игры и мессенджеры ходят напрямую. Режим TUN перехватывает весь трафик на уровне сетевого интерфейса.
Правила раздельной маршрутизации. Многие подписки содержат правила вида «российские сайты — напрямую». Если правило настроено неточно или заблокированный ресурс попал в категорию «напрямую», он не откроется.
Исключения для приложений. На Android и компьютерах клиенты умеют пускать через VPN только выбранные приложения. Забытый список исключений — частая причина, когда браузер работает, а нужное приложение нет.
Отдельно стоит помнить про IPv6. Если туннель передаёт только IPv4, а устройство получило IPv6 от оператора, часть запросов может уходить мимо VPN. Проверить это можно на сервисе определения IP, который показывает оба адреса: если IPv6 принадлежит оператору, а IPv4 — серверу VPN, туннель перехватывает не всё. В таких случаях помогает отключить IPv6 в настройках клиента или сети.
MTU и фрагментация: почему открываются не все сайты
MTU — максимальный размер пакета, который проходит по сети без дробления. VPN добавляет к каждому пакету свои заголовки, и если исходный пакет уже был максимального размера, после упаковки он не помещается в канал.
В норме сеть сообщает отправителю, что пакет слишком велик, и тот уменьшает размер. Но эти служебные сообщения ICMP часто фильтруются, и большие пакеты пропадают молча. Симптом характерный: лёгкие страницы открываются, тяжёлые зависают на середине, TLS-рукопожатие с крупными сертификатами не завершается.
Проблема чаще встречается у туннелей WireGuard и AmneziaWG, которые работают поверх UDP. Лечится уменьшением MTU в настройках интерфейса: популярное безопасное значение — 1280, минимально допустимое для IPv6. На роутерах помогает включение MSS clamping, которое подстраивает размер TCP-сегментов под туннель.
Белые списки: соединение с узлом есть, а дальше пусто
На мобильном интернете в регионах с ограничениями оператор может включить режим белых списков: пропускается трафик только к разрешённым адресам. Зарубежный сервер VPN в этот список не входит, и пакеты к нему отбрасываются.
Клиент на Xray при этом может показывать «Подключено», потому что локальное ядро запущено, но тест задержки упрётся в тайм-аут. Отличить белые списки от других проблем помогают два признака: Госуслуги и Яндекс без VPN открываются, остальные сайты нет, а через Wi-Fi тот же VPN работает нормально.
Помогает только маршрут, у которого первый узел находится в разрешённом диапазоне, — отдельный сервер или профиль для белых списков, если он есть в подписке. Смена протокола или страны не поможет.
Если маршрут обхода в подписке есть, но тоже не открывает сайты, причин может быть две. Первая — адреса промежуточного узла перестали проходить фильтр в вашей сети, и сервису нужно время, чтобы их заменить. Вторая — ограничения ужесточились до полного отключения передачи данных, и тогда не поможет никакой VPN.
Проблемы на стороне сервера и выходного IP
Если локально всё в порядке, проблема может быть на другом конце:
- Сервер перегружен или выключен. Тест задержки показывает тайм-аут только для этого сервера, остальные отвечают.
- IP сервера заблокирован. Тест задержки может даже пройти, но страница останавливается на первых килобайтах или не начинает грузиться вовсе.
- Выходной IP в чёрных списках сайтов. Сайты, защищённые от ботов, встречают капчей или ошибкой доступа: адреса дата-центров им не нравятся.
- Геоблокировка. Российские банки и госсервисы бывают недоступны с зарубежных IP. ChatGPT, Claude и Gemini не включают Россию в число поддерживаемых стран, а часть ИИ-сервисов не открывается и с некоторых европейских адресов.
Ещё одна неочевидная причина — неверное системное время. Оно ломает проверку TLS-сертификатов, а протокол VMess вообще требует синхронизации часов клиента и сервера.
Отличить проблему сервера от своей помогает сравнение: если тот же сервер не работает и на другом устройстве в другой сети, дело почти наверняка на стороне сервиса. Если на другом устройстве всё в порядке, ищите причину у себя.
Конфликты на устройстве: другие VPN, прокси, антивирусы
- Второй VPN. На телефоне одновременно может работать только один VPN-профиль. Новый клиент молча вытесняет старый или наоборот.
- Антивирус с проверкой HTTPS. Защитные программы перехватывают защищённые соединения для анализа и иногда ломают их внутри туннеля.
- Брошенный системный прокси. Если клиент на Windows завершился аварийно, в настройках системы может остаться прокси на локальный адрес, который уже никто не слушает. Интернет пропадает и с выключенным VPN.
- Корпоративные профили и MDM. Рабочие устройства могут принудительно направлять трафик через свои серверы или запрещать сторонние VPN.
Проверка конфликта занимает минуту: удалите или отключите все остальные VPN-профили и прокси, приостановите защиту веб-трафика в антивирусе и повторите тест. Если сайты открылись, возвращайте компоненты по одному, чтобы найти виновника. На Windows стоит отдельно заглянуть в параметры прокси в системных настройках сети и убедиться, что там не осталось адреса вроде локального порта от прошлого клиента.
Таблица: симптом, слой, проверка
| Симптом | Вероятный слой | Как проверить | Что сделать |
|---|---|---|---|
| Ничего не грузится, тест задержки — тайм-аут | Сервер, блокировка IP, белые списки | Другой сервер, Wi-Fi вместо мобильной сети | Обновить подписку, сменить сервер или маршрут |
| Сайт открывается по IP, но не по имени | DNS | Проверка утечек DNS | Включить DNS через туннель, отключить частный DNS |
| Браузер работает, приложения нет | Маршрутизация | Режим прокси или TUN, список исключений | Перейти в режим TUN, убрать исключения |
| Лёгкие страницы открываются, тяжёлые зависают | MTU | Уменьшить MTU и повторить | Задать MTU 1280 или включить MSS clamping |
| Капча или «доступ запрещён» на отдельных сайтах | Выходной IP | Сменить страну или сервер | Выбрать другой маршрут |
| Нет интернета и без VPN | Устройство | Настройки прокси в системе | Сбросить прокси, перезагрузить устройство |
Диагностика по шагам
- Выключите VPN и убедитесь, что интернет работает без него. Если не работает, проблема не в VPN.
- Включите VPN и запустите тест задержки в клиенте. Ошибка или тайм-аут указывают на сервер, блокировку или белые списки.
- Обновите подписку и сам клиент: адреса серверов и настройки могли измениться.
- Откройте сайт по IP-адресу, а затем по имени. Разница укажет на DNS.
- Проверьте внешний IP и DNS на любом сервисе проверки: они должны принадлежать VPN.
- Переключите режим с прокси на TUN и просмотрите исключения для приложений.
- Для WireGuard и AmneziaWG уменьшите MTU и повторите проверку тяжёлых страниц.
- Смените сервер, а затем сеть: мобильный интернет на Wi-Fi или наоборот.
- Проверьте системное время и отключите другие VPN и защитные программы с перехватом HTTPS.
Смена сервера и маршрута как быстрый тест
Переключение на другой сервер — самый дешёвый способ разделить проблемы на «у меня» и «у сервиса». Если на одном сервере сайты не открываются, а на другом всё работает, ваше устройство и DNS ни при чём.
Удобно, когда в подписке есть маршруты разного типа. Например, у Project V в подписку вшиты Польша и Нидерланды, мосты через РФ на случай, когда прямой зарубежный сервер не подключается, США для нейросетей, которые не открываются с европейских и российских адресов, и обход белых списков для мобильного интернета. Маршрут выбирается в списке серверов клиента без дополнительных настроек.
У такого набора есть особенности. Серверы со значком ∞, включая Польшу, квоту не расходуют, и Польша работает даже после исчерпания 500 ГБ, поэтому на ней удобно проверить, не в квоте ли дело. Маршрут обхода белых списков, наоборот, расходует квоту с коэффициентом ×10, и держать его включённым на домашнем Wi-Fi нет смысла. Ещё одно ограничение: оплата, продление и поддержка у Project V доступны только через Telegram.
Когда писать в поддержку и что ей сообщить
Писать стоит, если проблема повторяется на нескольких серверах и сетях, а шаги выше не помогли. Хорошее обращение экономит время обеим сторонам:
- устройство, версия системы, название и версия клиента;
- сервер или маршрут, на котором проблема, и работают ли другие;
- оператор или провайдер, регион, Wi-Fi или мобильная сеть;
- время, когда всё перестало работать;
- что именно происходит: не подключается, подключается без данных, не открываются отдельные сайты;
- результаты проверок: открывается ли сайт по IP, какой внешний IP, что показал тест задержки;
- скриншот ошибки или журнал клиента.
Фраза «VPN не работает» без подробностей обычно превращается в несколько кругов уточняющих вопросов.
Вопросы и ответы
Почему VPN показывает «подключено», но ничего не грузится?
Статус «подключено» часто означает лишь, что клиент запустил локальный туннель или поднял интерфейс, а не что сервер отвечает. Данные могут не идти из-за блокировки адреса сервера, белых списков, проблем с DNS или неверных правил маршрутизации. Быстрее всего это выясняют встроенный тест задержки в клиенте и переключение на другой сервер.
Как проверить, что DNS работает через VPN?
Откройте сервис проверки утечек DNS при включённом VPN и посмотрите, чьи серверы указаны в результате. Если там DNS вашего провайдера или оператора, запросы идут мимо туннеля. Ещё один признак проблемы с DNS — сайт открывается по IP-адресу, но не открывается по имени.
Почему через VPN открываются одни сайты и не открываются другие?
Чаще всего виноваты правила маршрутизации, MTU или выходной IP. Если часть сайтов по правилам раздельного туннелирования идёт напрямую, заблокированные из них не откроются, при слишком большом MTU зависают тяжёлые страницы, а некоторые сайты сами отсекают адреса дата-центров или зарубежные IP. Смена сервера и просмотр правил маршрутизации обычно быстро показывают причину.
Поможет ли перезагрузка телефона, если VPN подключён, но не работает?
Иногда помогает: перезагрузка сбрасывает зависший интерфейс туннеля, кэш DNS и забытые системные прокси. Но если причина в блокировке сервера, белых списках или устаревшей подписке, после перезагрузки всё повторится. Поэтому сначала стоит обновить подписку и попробовать другой сервер.
Что сообщить в поддержку VPN, чтобы проблему решили быстрее?
Укажите устройство и версию системы, название и версию клиента, сервер или маршрут, оператора или провайдера, регион и время сбоя. Опишите, что именно не работает: не подключается вообще, подключается без данных или не открываются отдельные сайты. Приложите скриншот ошибки или журнал клиента и перечислите, что уже пробовали.
Что делать, если в Project V подключение есть, а сайты не открываются?
Сначала обновите подписку в клиенте и попробуйте другой маршрут: в подписке Project V есть Польша, Нидерланды, мосты через РФ, а для мобильного интернета с белыми списками — отдельный маршрут обхода. Польша квоту не расходует и работает даже после исчерпания 500 ГБ, поэтому на ней удобно проверить, не в квоте ли дело. Если не помогло, напишите в поддержку сервиса в Telegram, там отвечают живые люди.